Dlaczego segmentować?
Oddzielenie urządzeń automatyki od klientów biurowych ogranicza niepotrzebne ścieżki dostępu i zawęża zakres rozwiązywania problemów. Sieć VLAN sama w sobie nie zapewnia bezpieczeństwa; połącz to z polityką routingu i zapory sieciowej.
Zbuduj macierz dostępu
Najpierw przepływa wymagane dokumenty: stacja robocza zarządzania do interfejsu internetowego, NetRelay do lokalnego brokera MQTT i dostęp serwera aplikacji do API HTTP, jeśli jest to konieczne. Domyślnie odmawiaj i zezwalaj tylko na ruch uzasadniony.
Bezpośrednia ekspozycja w Internecie
Nie ujawniaj interfejsu zarządzania urządzeniem z przekierowaniem portów. Jeśli wymagane jest zdalne zarządzanie, użyj uwierzytelnionej sieci VPN. Tam, gdzie potrzebny jest zewnętrzny DNS, NTP lub dostęp do aktualizacji, ogranicz miejsca docelowe i porty, o ile to możliwe.
Operacje i zapisy
Śledź adres IP, adres MAC, port przełącznika, właściciela i wersję oprogramowania sprzętowego w magazynie. Monitoruj dzienniki zapory sieciowej i zdarzenia związane z nieudanym logowaniem. Zarządzaj zmianami zasad za pomocą kroków testowych i wycofywania.